
CVE-2023-41507 Super Store Finder v3.6 में एक हार्ड कोडेड पासवर्ड हमलावरों को प्रशासन पैनल तक पहुँचने की अनुमति देता है।
CVE-2023-41507 - Super Store Finder v3.6 में स्टोर लोकेटर घटक में products, distance, lat, और lng मापदंडों के माध्यम से कई SQL इंजेक्शन भेद्यताएँ पाई गईं।
SQL इंजेक्शन
Super Store Finder - प्रभावित संस्करण 3.6 या उससे नीचे। संस्करण 3.7 में ठीक किया गया।
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H (10.0)
प्रभावित बैकएंड DBMS
दूरस्थ
true
HTTP POST अनुरोध में products, distance, lat, lng नामक 4 पैरामीटर SQL इंजेक्शन के लिए संवेदनशील हैं, किसी उपयोगकर्ता के सहभागिता की आवश्यकता नहीं है।
एरर-आधारित SQL इंजेक्शन के संकेतक का स्क्रीनशॉट

SQLMap का उपयोग करके users टेबल निकालने के लिए प्रूफ-ऑफ-कॉन्सेप्ट का स्क्रीनशॉट

https://superstorefinder.net/support/forums/topic/super-store-finder-patch-notes/